Saltar al contenido
07 · Soluciones07 · Solutions

Implementación de Herramienta GRCGRC Tool Implementation

Puesta en marcha de la plataforma de gobierno, riesgo y cumplimiento.Roll-out of the governance, risk and compliance platform.

GRCGRC 7.3 · Implementaciones y migraciones7.3 · Implementations and migrations

¿Qué es este servicio?What is this service?

Es la puesta en marcha de la plataforma que centraliza el gobierno, el riesgo y el cumplimiento: matriz de riesgos, catálogo de controles, políticas, hallazgos de auditoría, evaluación de proveedores y evidencias, todo en un solo sitio en lugar de en quince hojas de cálculo.

Bringing up the platform that centralises governance, risk and compliance: risk register, control catalogue, policies, audit findings, supplier assessments and evidence, all in one place instead of fifteen spreadsheets.

¿Para qué se usa?What is it used for?

Aplica cuando el proceso ya funciona y se está cayendo por el volumen. Ahora la advertencia que casi ningún proveedor hace: la herramienta no crea el proceso. Automatizar una gestión de riesgos que no existe no produce gestión de riesgos, produce pantallas vacías y una licencia anual cara. Si nadie en la organización revisa hoy los riesgos, comprar la plataforma no va a hacer que alguien empiece.

It applies when the process already runs and is buckling under volume. Now the warning almost no supplier gives: the tool does not create the process. Automating a risk management practice that does not exist does not produce risk management, it produces empty screens and an expensive annual licence. If nobody in the organisation reviews risks today, buying the platform will not make somebody start.

Qué beneficios traeBenefits it delivers

  • Un control se documenta una vez y sirve para varios marcos a la vez, en lugar de reescribir la misma evidencia para cada auditoría.
  • El estado de cumplimiento deja de reconstruirse a mano cada trimestre y pasa a estar disponible cuando el regulador o el cliente lo pide.
  • Los hallazgos tienen responsable, fecha y seguimiento automático, que es lo que hace que efectivamente se cierren.
  • La trazabilidad queda registrada: quién aprobó qué riesgo y cuándo, que es exactamente lo que un auditor va a pedir.
  • A control is documented once and serves several frameworks at once, instead of rewriting the same evidence for each audit.
  • Compliance status stops being rebuilt by hand each quarter and becomes available whenever the regulator or client asks.
  • Findings have an owner, a date and automatic follow-up, which is what actually gets them closed.
  • Traceability is recorded: who approved which risk and when, precisely what an auditor will ask for.

¿En qué momentos es obligatorio?When is it mandatory?

Costa RicaCosta Rica

  • Ninguna norma costarricense obliga a comprar una herramienta GRC. Lo obligatorio es el proceso, no el software.
  • El Acuerdo CONASSIF 5-24 sí obliga a las entidades supervisadas a mantener el perfil tecnológico con actualización anual, según su artículo 42, y a remitirlo por SICVECA con firma digital en febrero, mayo y agosto.
  • El Perfil Tecnológico 2026 pasó de diecisiete a veintiuna tablas y añadió la clase de datos 56 con el reporte histórico de seguridad de la información, lo que hace mucho más difícil sostener la recolección a mano.
  • No Costa Rican rule requires buying a GRC tool. What is mandatory is the process, not the software.
  • CONASSIF Agreement 5-24 does require supervised entities to keep the technology profile updated annually, per its article 42, and to submit it through SICVECA with a digital signature in February, May and August.
  • The 2026 Technology Profile went from seventeen to twenty-one tables and added data class 56 with the historical information security report, making manual collection considerably harder to sustain.

InternacionalInternational

  • Ningún marco internacional exige una plataforma GRC por nombre.
  • ISO 27001 exige mantener información documentada del proceso de riesgos, del tratamiento y de la eficacia de los controles: se puede hacer en documentos, pero escala mal.
  • PCI-DSS v4.0.1 exige conservar evidencia de tareas periódicas con su frecuencia definida, lo que en entornos grandes es inmanejable sin herramienta.
  • No international framework requires a GRC platform by name.
  • ISO 27001 requires maintaining documented information on the risk process, its treatment and control effectiveness: doable in documents, but it scales badly.
  • PCI-DSS v4.0.1 requires retaining evidence of periodic tasks at their defined frequency, which is unmanageable without tooling in large environments.

Requisitos mínimosMinimum requirements

  • Un proceso de riesgos que ya exista y esté funcionando, aunque sea en hojas de cálculo. Este es el requisito real y el que decide si el proyecto sirve.
  • Metodología de riesgos definida: escalas, criterios de valoración y apetito de riesgo aprobado por la dirección.
  • Un catálogo de controles y responsables asignados. La herramienta no puede asignarle dueño a un control que no tiene.
  • Una persona que administre la plataforma después de la puesta en marcha. Sin administrador, la información envejece en tres meses y nadie vuelve a entrar.
  • A risk process that already exists and works, even if only in spreadsheets. This is the real requirement and the one that decides whether the project is worth anything.
  • A defined risk methodology: scales, assessment criteria and a risk appetite approved by management.
  • A control catalogue with assigned owners. The tool cannot assign an owner to a control that has none.
  • Somebody to administer the platform after go-live. Without an administrator the information ages within three months and nobody logs in again.

Plazo típico de entregaTypical delivery time

8 a 20 semanas 8 to 20 weeks rango habitual del mercado usual market range

Con el proceso ya maduro y un solo marco de referencia que cargar, la implantación va de ocho a doce semanas. Con varios marcos, gestión de proveedores, flujos de aprobación e integración con otros sistemas, se extiende a cuatro o cinco meses. El plazo casi nunca lo determina la herramienta: lo determina cuánto tarda la organización en ponerse de acuerdo sobre su propia metodología de riesgos, que es una discusión que la compra del software suele destapar.

With a mature process and a single framework to load, implementation runs eight to twelve weeks. With several frameworks, supplier management, approval workflows and integration with other systems, it extends to four or five months. The timeline is almost never set by the tool: it is set by how long the organisation takes to agree on its own risk methodology, a debate the software purchase tends to expose.

NomenclaturaTerminology

Las siglas y estándares que aparecen en esta ficha, explicados. The acronyms and standards used on this page, explained.

GRCGRC
Gobierno, riesgo y cumplimiento: las tres funciones que la plataforma junta en un solo lugar. Governance, risk and compliance: the three functions the platform brings together in one place.
Matriz de riesgosRisk matrix
El registro de los riesgos identificados con su probabilidad, su impacto, su dueño y qué se decidió hacer con cada uno. The register of identified risks with their likelihood, impact, owner and what was decided for each.
Apetito de riesgoRisk appetite
Cuánto riesgo está dispuesta a aceptar la dirección. Sin ese número aprobado, ninguna evaluación de riesgo concluye en nada. How much risk management is prepared to accept. Without that number approved, no risk assessment concludes anything.
ControlControl
La medida concreta que reduce un riesgo. Tiene un dueño, una frecuencia y una evidencia que demuestra que se ejecutó. The concrete measure reducing a risk. It has an owner, a frequency and evidence proving it was carried out.
Mapeo de marcosFramework mapping
Vincular un mismo control a los requisitos de varias normas, para documentarlo una vez y responder a todas. Linking one control to the requirements of several standards, to document it once and answer all of them.